OpalによるJITアクセス
最終検証日:
翻訳: 竹洞 陽一郎
Opalは、IT部門とインフラ部門が、アクセス管理の申請をセルフサービス化するための一元的な認可プラットフォームです。
Opalを使うと、Tailscaleリソースへのオンデマンドアクセスをプロビジョニングできます。
これは、Tailscaleのアクセス制御ポリシーにあるタグ向けのSSHアクセスルールに対して、メンバーを追加・削除することで機能します。
Opalをユーザーとグループのプロビジョニングと組み合わせて、Tailscaleのアクセス制御ポリシーで使われているグループについて、SCIMと連携した(英語)グループメンバーシップを更新できます。
同様に、Opalを使ってユーザーをTailscaleアプリケーションに割り当て、そのユーザーをSCIM経由でTailscaleネットワークに同期することもできます。
前提条件
このガイドを始める前に、tailnetとOpalのアカウントが必要です。
- tailnetの作成については、Tailscaleクイックスタート(英語)を参照してください。
- Opalアカウントの作成については、Opal(英語)のドキュメントを参照してください。
連携
Tailscaleとの連携を設定する詳しい手順は、Opalのブログ記事(英語)を参照してください。
OpalをTailscaleで使うには、次の作業が必要です。
- 管理コンソールのKeysページで、TailscaleのAPIアクセストークンを生成します。
- Opalで、Tailscaleを新しいアプリケーションとして追加(英語)します。
- App Adminに、Opal上でTailscaleアプリを管理するチームを設定します。
- Descriptionに、Tailscaleの使い方を入力し、同僚が何へのアクセスを申請しているのかが分かるようにします。例えば、「本番ネットワークへのSSHアクセス」のように入力します。
- Tailnet nameに、tailnet IDを設定します。tailnet IDは、管理コンソールのGeneralページで確認できます。
- Tailscale API keyに、生成したTailscaleのAPIアクセストークンを設定します。
- どのTailscaleタグをOpalにインポートするかを決めます。これはApp Adminが行います。選択した各タグについて、Opalは、そのタグに適用される既存のアクセスルールとSSHアクセスルール、およびそれらのルールによってタグ付きの送信元にアクセスできるグループを自動的に解析します。
これで、ユーザーはTailscaleの特定のタグへのアクセスやSSHアクセスを申請できるようになります。
Opalは、一時的なアクセスを許可するようにtailnetポリシーファイルを更新します。